Executive Summary

일리노이대 어바나-샴페인의 연구자 세 사람이 2026년 9월 25일 arXiv에 논문 한 편을 올렸다. 2025년 여름에 미국 링크드인과 인디드에 올라온 개인정보 담당 채용공고를 모아 1,143건을 추리고, 그 문서에 적힌 직함과 자격증, 학위, 경력, 연봉, 요구 역량을 기계로 세어 본 연구다. 회사가 무엇을 하겠다고 밝힌 선언문이 아니라 사람을 뽑으려고 실제로 내건 조건이 원자료다. 이 글은 그 조건 목록에서 AI를 맡을 사람의 자리가 어디에 있는지를 본다.

가장 눈에 띄는 수치는 51%다. 공고의 절반이 넘는 문서에 인공지능 관련 표현이 들어 있었다. 그런데 직함 자체에 AI가 박힌 공고는 68건, 전체의 6% 남짓이다. 나머지는 원래 있던 직함 뒤에 AI 업무가 꼬리표처럼 붙은 형태였다. 논문은 AI 관리가 독립된 직업군을 이루기보다 기존 개인정보 직무 안으로 들어간다고 적고, 이를 흡수라 불렀다. 저자들이 스스로 인정한 한계도 있다. 표본을 개인정보 관련 직함과 설명으로 걸러 모았기 때문에, 개인정보와 무관한 자리에서 전담 AI 관리 직군이 따로 자라고 있는지는 이 연구가 답하지 못한다.

1절부터 4절까지는 논문에 적힌 내용이다. 5절은 그 사실을 데이터 품질의 눈으로 다시 읽은 이 글의 해석이다.

주요 수치

출처: Yener, Hassan, Bashir, "Who Governs Data in the AI Era?" (arXiv:2609.32030, 2026년 9월 25일).

51%

인공지능을 언급한 공고

개인정보 담당 채용공고 1,143건의 절반이 넘는다

68건

직함에 AI가 들어간 공고

전체의 6%에 못 미친다. AI 업무 대부분은 직함 밖에 있다

5.2%

가장 많은 직함의 몫

최다 직함 Privacy Counsel이 59건. 스물두 갈래 가운데 이보다 큰 것이 없다

16건

AI 전용 자격증을 요구한 공고

개인정보 자격증 CIPP는 373건이 요구했다

1

선언문 대신 채용공고를 읽었다

조직이 개인정보와 AI를 어떻게 다루는지 알아보는 흔한 방법은 담당자에게 묻는 것이다. 업계 협회와 보안 기업이 해마다 내는 조사가 그렇게 만들어진다. 응답자가 스스로 매긴 점수이므로 잘하고 있다는 답이 많이 나오고, 조직도가 실제로 어떻게 생겼는지는 잘 드러나지 않는다.

그 조사들이 그리는 그림 자체는 이미 또렷하다. 논문이 인용한 국제개인정보전문가협회(IAPP)의 2024년 거버넌스 보고서에서 개인정보 조직의 55%가 AI 관리를 직접 맡는다고 답했고, 최고개인정보책임자의 69%는 AI 감독 책임을 함께 진다고 했다. 트러스트아크가 2025년에 실무자 1,775명에게 물은 조사에서는 47%가 AI를 가장 큰 난제로 꼽았다. 다만 이 수치는 모두 담당자 자신이 고른 답이다. 회사가 그 일을 맡길 사람을 실제로 뽑고 있는지, 뽑는다면 무엇을 조건으로 내거는지는 설문에 잡히지 않는다.

이 논문은 다른 문서를 집었다. 채용공고다. 공고에 적힌 직함과 연차와 자격증과 연봉은 회사가 그 자리에 실제로 지불하겠다고 내건 값이다. 설문의 답과 달리 되돌리기 어렵고, 지원자를 모으기 위해 구체적으로 적을 수밖에 없다. 연구진은 2025년 6월부터 8월까지 링크드인과 인디드에서 개인정보 관련 공고 2,254건을 모은 뒤 제목과 본문을 두 번 걸러 1,143건을 남겼다. 채용 공고 끝에 붙는 고용 평등 문구로만 '프라이버시'가 등장하는 공고, 개인정보에 관한 구체적 책무 없이 보안이나 준법만 다루는 공고는 이 단계에서 빠졌다. 표본에는 저자들도 아는 구멍이 하나 있다. 공고를 한 번에 몰아 걷은 방식이라 그 사이 이미 채워졌거나 내려간 자리는 목록에 남지 않았고, 빠진 공고의 기록이 없으니 그 빈틈이 어느 쪽으로 기울었는지도 알 수 없다.

남은 문서는 두 방향으로 분석했다. 하나는 규칙을 정해 놓고 직함, 연봉, 요구 역량, 자격증, 학위, 경력 연차, 언급된 법령과 표준을 뽑아내는 방식이다. 다른 하나는 문서 전체를 주제별로 묶는 토픽 모델링으로, 18개 주제가 나왔고 이를 준법·리스크, 관리, 법률·규제, 엔지니어링 네 범주로 묶었다. 앞의 방식이 놓친 덩어리를 뒤의 방식이 잡아내는 구조다.

저자들이 관련 연구를 훑어 보니 개인정보 인력을 대규모로 다룬 동료심사 연구가 아직 없었다. 같은 방법을 보안 직군에 적용한 선례는 있다. 2024년에 인디드 공고 9,407건을 분석한 연구가 그것이고, 이번 논문은 그 방법을 개인정보 직군으로 옮겨 온 셈이다.

2

직함이 스물두 갈래로 흩어져 있다

1,143건의 직함을 비슷한 것끼리 묶었더니 스물두 갈래가 나왔다. 가장 많은 것은 Privacy Counsel, 개인정보를 맡는 사내 변호사 자리로 59건이었다. 문제는 그 59건이 전체의 5.2%에 지나지 않는다는 점이다. 스물두 갈래 어느 것도 59건을 넘지 못했다. 아래는 스무 건 이상 나온 열세 갈래다.

직함군 건수 성격
Privacy Counsel 59 법률
Privacy Analyst 48 분석·리스크
Privacy Officer 33 총괄·책임
Privacy Manager 29 관리
Privacy Specialist 29 실무
Privacy Engineer 28 기술
Compliance Analyst 27 준법
Compliance Manager 24 준법
Compliance Specialist 23 준법
Privacy Attorney·Lawyer 23 법률
Compliance Officer 22 준법
Data Protection Officer·Manager 20 유럽식 관리
Compliance Director·Associate Director 20 준법

목록을 위에서 아래로 읽으면 성격이 계속 바뀐다. 사내 변호사에서 시작해 분석가와 책임자를 지나 엔지니어를 거쳐 준법 담당으로 내려온다. 같은 일을 부르는 이름이 여럿인 것이 아니라, 회사마다 이 업무를 다른 부서에 놓고 다른 직종으로 뽑고 있다는 뜻에 가깝다. 의사나 회계사처럼 이름 하나로 통하는 표준 직업이 아직 없다.

미국 회사만 모은 자료인데 Data Protection Officer라는 직함이 20건 들어 있다는 대목도 눈여겨볼 만하다. 이 이름은 유럽 일반개인정보보호법이 일정 조건의 조직에 두도록 정한 자리다. 유럽 규정을 지켜야 하는 미국 기업이 그 이름을 그대로 들여왔거나, 그 언어가 업계 표준처럼 쓰이기 시작했다는 신호다.

준법이라는 더 넓은 이름을 단 직함군은 여섯이었다. Compliance Analyst 27건, Compliance Manager 24건, Compliance Specialist 23건, Compliance Officer 22건, Compliance Director 20건, Compliance Program Manager 17건을 합치면 133건으로 최다 직함인 Privacy Counsel의 두 배가 넘는다. 개인정보를 맡을 사람을 뽑으면서 공고 제목에는 그 말을 쓰지 않은 자리가 그만큼 있다.

흩어진 정도는 전체를 세어 보면 분명해진다. 논문의 직함 표에 오른 스물두 갈래를 모두 더하면 538건, 분석 대상 1,143건의 47%다. 나머지 절반 남짓은 어느 갈래에도 묶이지 않은 제각각의 이름이었다. 논문은 이 대목에서 한 가지를 짚는다. Privacy Engineer가 28건뿐인 것은 기술 업무가 적어서가 아니라 그 일이 법무나 거버넌스 직함 안으로 들어갔기 때문일 수 있다는 것이다. 그래서 직함만으로 개인정보 인력을 정의하면 다른 이름 아래 놓인 기술 업무를 통째로 놓친다고 논문은 본다. 이름이 일을 다 담지 못한다는 관찰인데, AI를 두고도 같은 모양이 나온다.

3

AI는 새 직책보다 꼬리표로 먼저 온다

공고 본문에서 인공지능 관련 표현을 찾아보니 1,143건 가운데 51%에 등장했다. 개인정보 담당자를 구하는 공고 절반 이상이 본문에 AI를 함께 실었다. 그런데 직함에 AI가 들어간 공고는 68건이었다. 본문에서 AI를 말한 공고 열 곳 가운데 한 곳 남짓만 그 일을 직책 이름에 올렸다.

나머지 공고에서 AI 업무가 나타나는 방식은 논문이 든 사례를 보면 분명해진다. Global Privacy Counsel이라는 원래 직함 뒤에 AI Governance가 붙고, VP, Product Privacy 뒤에 AI Legal이 붙는다. 자리를 새로 만든 것이 아니라 이미 있는 자리의 담당 범위를 넓힌 것이다.

직함이 늘어나는 방식 (논문이 든 사례를 페블러스가 재구성) 원래 있던 직함 AI 업무가 붙은 뒤 Global Privacy Counsel Global Privacy Counsel, AI Governance VP, Product Privacy VP, Product Privacy and AI Legal 공고 본문에 AI가 등장한 비율 51% · 직함에 AI가 오른 공고 68건(약 6%) 부서를 새로 만드는 대신, 이미 개인정보를 맡고 있던 사람의 범위를 넓히는 쪽이 먼저 왔다
▲ 논문이 인용한 실제 공고 직함 두 건. 직책 이름이 길어진 만큼 담당 범위가 늘었다. 페블러스 원본 도식.

토픽 모델링 결과도 같은 곳을 가리킨다. AI 관련 언어는 한 주제에 모이지 않고 흩어져 있었다. 준법·리스크 범주의 AI·기계학습 위험 감시 주제가 3.85%, 법률·규제 범주의 AI 법률 관리 주제가 1.75%, 관리 범주의 데이터 관리 주제가 4.90%였다. 한편 가장 큰 주제는 보안 준법과 리스크 관리로 20.2%를 차지했고, 두 번째로 큰 의료 분야 개인정보 준법까지 더하면 상위 두 주제가 전체의 38.4%다. AI를 다루는 조각들은 이 주류 옆에 아직 1~5% 크기로 붙어 있다.

열여덟 개 주제를 네 범주로 나눠 비중을 더하면 무게가 어디에 실려 있는지 드러난다. 준법·리스크가 48.8%로 절반에 가깝고 관리가 21.5%, 법률·규제가 10.9%, 엔지니어링이 5.6%다. 네 범주를 다 더해도 86.9%이고, 열여덟 주제 어디에도 들지 않은 공고가 13.1%다. AI를 이름에 단 주제는 둘뿐인데 합쳐서 5.6%로, 엔지니어링 범주 전체와 같은 크기다.

18개 토픽을 네 범주로 묶은 비중 준법·리스크 48.8% 관리 21.5% 법률·규제 10.9% 엔지니어링 5.6% AI를 이름에 건 주제 둘 5.6% 어느 범주에도 안 묶임 13.1% 준법·리스크 한 범주가 나머지 세 범주를 합친 것보다 크다
▲ 채용공고 토픽 18개를 페블러스가 네 범주로 재집계한 비중. 맨 아래에서 두 번째 막대는 AI를 이름에 건 주제 둘만 따로 합친 값이다. 페블러스 원본 도식.

저자들은 여기서 한 걸음 물러선다. 이 표본은 개인정보 직함과 설명을 기준으로 걸러 모은 것이라, 자료가 대답할 수 있는 범위도 그 직군 안까지다. 개인정보와 상관없는 부서에서 AI만 전담하는 직군이 따로 자라고 있다면 이 연구의 그물에 걸리지 않는다. 논문이 말한 흡수는 노동시장 전체의 결론이 아니라 개인정보 직군 안에서 관측된 현상이다.

견줄 상대가 없다는 문제도 남는다. 공고 절반에 AI가 나왔다는 수치를 개인정보 직군의 특징으로 읽으려면 AI를 다루지 않는 다른 직군의 공고와 맞대 봐야 하는데, 이 연구에는 그 비교 대상이 없다. 요즘 채용공고 전반에 AI라는 말이 흔해진 결과일 수도 있다. 51%가 개인정보 업무에 고유한 현상인지는 이 자료로 가릴 수 없다는 것이 저자들 자신의 판단이다.

4

전공은 기술을 묻고 역량은 사람을 묻는다

직함이 흩어져 있어도 공고가 요구하는 조건을 모으면 한 사람의 초상이 나온다. 자격증부터 보면 개인정보 전문가 자격인 CIPP가 373건으로 가장 많고 CIPM 251건, CIPT 169건이 그다음으로 많다. 보안 쪽 자격인 CISSP도 145건이 요구했다. AI 관리를 위한 전용 자격인 AIGP는 16건이다. CIPP와 견주면 아직 한참 작다. 그래도 개인정보 자격증이 오랜 시간에 걸쳐 쌓아 올린 목록에 이 이름이 끼어들기 시작했다.

항목 공고에서 가장 많이 나온 것
자격증 CIPP 373건 · CIPM 251건 · CIPT 169건 · CISSP 145건 · AIGP 16건
전공 이공·전산 계열 합계 682건 · 경영·관리 256건 · 법·정책 119건 (단일 전공명은 컴퓨터공학 227건이 최다)
경력 4~6년이 35%로 최다 · 1~3년 29% · 미명시 18%
역량 의사소통 1,030회 · 협업 856회 · 리더십 784회 · 클라우드 324회
법령·표준 GDPR 594회 · HIPAA 525회 · CCPA 472회 · NIST 322회

학위를 명시한 공고는 73%였다. 전공을 크게 묶으면 이공·전산 계열이 682건으로 가장 무겁고 경영·관리가 256건, 법·정책이 119건이다. 단일 전공명으로는 컴퓨터공학 계열이 227건으로 1위이고 수학·계량 분야가 117건, 정보시스템이 107건이다. 법학은 74건이다. 그런데 가장 많이 뽑는 직함은 사내 변호사였다. 요구하는 전공은 기술 쪽으로 기울어 있는데 정작 붙이는 이름은 법무 쪽이다. 요구 경력은 4~6년이 35%로 가장 많아, 신입도 임원도 아닌 중간 연차를 주로 찾고 있었다.

역량 항목에서는 의사소통이 1,030회, 협업이 856회, 리더십이 784회 나와 개별 기술 역량을 전부 앞질렀다. 기술 쪽에서 가장 많이 나온 클라우드가 324회, 암호화가 115회, 개인정보 영향평가가 107회다. 클라우드는 이름을 따로 적은 아마존웹서비스 111회, 애저 101회, 구글클라우드 63회와 합쳐 논문이 599건으로 집계했다. 격차가 얼마나 큰지는 순위를 더 내려가면 드러난다. 논문이 대인 역량으로 분류한 항목 가운데 분석 542회, 문서화 522회, 발표 457회, 위험평가 443회까지가 기술 역량 1위인 클라우드 324회보다 많다. 공고가 그리는 일은 혼자 코드를 짜는 쪽이 아니라 부서 사이를 오가며 설득하고 조율하는 쪽에 더 가깝다. 저자들은 여기에 단서를 하나 남긴다. 의사소통이나 협업 같은 말은 채용공고에 으레 들어가는 상투적 표현이거나 이상적인 후보를 그린 문구일 수 있다.

법령 언급에서는 미국 기업의 공고인데도 유럽의 GDPR이 594회로 가장 많이 나왔다. 미국 의료정보법 HIPAA 525회, 캘리포니아 소비자정보법 CCPA 472회가 그 뒤다. 연봉은 공개한 공고 기준으로 평균 14만 6,467달러, 중앙값 13만 5,425달러였고 범위는 2만 9,120달러에서 37만 1,000달러까지 벌어졌다. 지역별로는 공고가 다섯 건 이상 있는 도시 중 마운틴뷰가 평균 23만 9,258달러로 가장 높았고, 같은 기준에서 가장 낮은 캔자스시티는 9만 3,842달러였다. 다만 이 연봉 수치는 급여 공개를 의무화한 주와 대기업 쪽으로 기운 일부 표본이라고 논문이 못 박아 두었다.

5

페블러스가 이 연구를 주목하는 이유

여기서부터는 같은 숫자를 우리 일터 쪽에서 읽어 본다.

이 논문이 실제로 측정한 것은 AI 책임이 조직도 위 어디에 앉는가다. 그리고 답은 아직 한 칸으로 모이지 않았다. 법무에도 있고 준법·리스크에도 있고 엔지니어링에도 있는데, 가장 큰 범주인 준법·리스크 안에서 AI 위험을 직접 다루는 주제는 전체 공고의 3.85%에 그쳤다. 네 범주 가운데 엔지니어링은 5.6%로 가장 작다. 회사가 돈을 걸어 만든 자리의 분포가 그렇다면, 많은 조직에서 이 책임은 아직 아무의 것도 아니라고 읽는 편이 정확하다.

업무가 기존 직무에 얹히는 방식 자체는 빠르고 현실적이다. 개인정보를 이미 다루는 사람은 데이터가 어디서 들어와 어디에 쌓이고 누가 꺼내 쓰는지를 안다. AI를 맡기기에 그만한 출발점이 드물다. 문제는 얹은 만큼 무엇을 함께 주었느냐다. 개인정보 업무는 어느 시스템에 어떤 정보가 들어 있는지를 확인하는 일이 대부분이지만, AI를 관리하려면 그 정보가 어떤 학습 자료로 들어갔고 어떤 판단을 거쳐 어떤 결과로 나왔는지까지 따라가야 한다. 같은 사람에게 두 배의 범위를 주면서 도구와 기록을 그대로 두면, 늘어난 것은 책임뿐이다.

공고가 요구하는 역량 순위에서도 같은 것이 읽힌다. 의사소통과 협업이 기술 역량을 앞섰다는 것은, 담당자가 하루의 상당 부분을 다른 부서에 물어보는 데 쓴다는 말이다. 그런 표현이 채용공고의 상투적 문구일 수 있다는 저자들의 단서를 감안해도, 회사가 그 일을 무엇으로 상상하는지는 남는다. 어떤 데이터를 무엇에 썼는지가 기록으로 남아 있지 않으면 그 물음은 사람에게서 사람으로 옮겨 다닌다. 페블러스가 데이터 품질 현장에서 자주 마주치는 장면이 이것이다. 규정을 지키라는 요구는 먼저 오고, 지켰는지 보여 줄 기록은 나중에도 오지 않는다.

그래서 이 논문은 남의 나라 채용 시장 이야기로만 읽히지 않는다. 우리 조직에서 데이터와 AI의 책임선을 쥔 사람이 누구인지, 그 사람의 직함에 그 일이 적혀 있는지, 적혀 있다면 그 일을 할 기록과 도구가 함께 주어졌는지. 세 질문의 답이 서로 어긋나 있다면, 미국 공고 1,143건이 보여 준 상태와 크게 다르지 않다.

여기까지 읽어 주셔서 감사하다. 논문 원문은 arXiv에서 볼 수 있다. 여러분의 조직에서는 AI의 책임선이 어느 부서에 놓여 있는지, 그 자리에 기록이 함께 주어졌는지 한번 확인해 보시고 무엇이 비어 있었는지 들려주시면 좋겠다.

R

참고문헌

R.1학술 논문

  • 1.Yener, R., Hassan, M., & Bashir, M. (2026). "Who Governs Data in the AI Era? A Computational Analysis of the U.S. Privacy Workforce in Job Postings." arXiv:2609.32030. 이 글의 수치와 인용은 따로 밝히지 않는 한 모두 여기서 왔다. 직함 분포, AI 언급률, 자격증·학위·경력·역량 집계, 토픽 모델링 결과, 연봉 통계, 저자들이 밝힌 한계가 모두 여기에 있다.
  • 2.Ozyurt, O., & Ayaz, A. (2024). "Identifying Cyber Security Competencies and Skills from Online Job Advertisements through Topic Modeling." Security Journal 37(4), 1339–1359. 인디드 사이버보안 채용공고 9,407건을 토픽 모델링으로 분석한 연구다. 위 논문이 방법론 선례로 인용했고, 이 글은 그 서술을 통해 참조했다.

R.2공식 문서·법령

R.3업계 조사

  • 4.IAPP. (2024). "Privacy Governance Report 2024." 개인정보 조직의 55%가 AI 관리를 직접 맡고, 최고개인정보책임자의 69%가 AI 감독 업무를 보고한다는 수치의 출처다. 이 글은 위 논문의 서술을 통해 참조했다.
  • 5.TrustArc. (2025). "2025 Global Privacy Benchmarks Report." 업종과 지역을 아울러 실무자 1,775명이 응답했다. 개인정보 팀의 47%가 AI를 가장 큰 난제로 꼽았다는 수치의 출처이며, 이 글은 위 논문의 서술을 통해 참조했다.